重要度:B 論点:セキュリティ
問31:多数のコンピュータから一斉に大量のリクエストを送り付けて、Webサービスを提供不能な状態に陥らせる攻撃はどれか。
- A:ゼロデイ攻撃
- B:ポートスキャン
- C:DDoS攻撃
- D:リプレイ攻撃
【第31問:正解と解説】
正解:C
・A
ゼロデイ攻撃は、修正プログラムが提供される前の脆弱性を悪用する攻撃である。
・B
ポートスキャンは、攻撃の準備として稼働中のサービスや開いているポートを調査する行為である。
・C
正解。DDoS攻撃は、多数のコンピュータから一斉に大量のリクエストやパケットを送り付けて、サーバや回線の資源を枯渇させ、サービスを提供不能にする攻撃である。
・D
リプレイ攻撃は、盗聴した認証データなどをそのまま再送して、正規の利用者になりすます攻撃である。
重要度:B 論点:セキュリティ
問32:実在する銀行を装った電子メールで偽のWebサイトへ誘導し、利用者にIDとパスワードを入力させて詐取する攻撃はどれか。
- A:フィッシング
- B:クリックジャッキング
- C:ファーミング
- D:ビジネスメール詐欺
【第32問:正解と解説】
正解:A
・A
正解。フィッシングは、実在する組織を装ったメールやSMSで偽サイトへ誘導し、認証情報やクレジットカード情報などを入力させて詐取する攻撃である。
・B
クリックジャッキングは、透明なボタンなどを重ねて表示し、利用者に意図しない操作をさせる攻撃である。
・C
ファーミングは、DNSの情報を改ざんするなどして、正しいURLを入力した利用者を偽サイトへ誘導する攻撃であり、メールでの誘導を主とする本問の手口とは異なる。
・D
ビジネスメール詐欺は、取引先や経営者になりすましたメールで送金などを指示し、金銭をだまし取る攻撃である。
重要度:B 論点:セキュリティ
問33:攻撃者が利用者とサーバの間の通信に割り込み、双方に気付かれないように通信を中継しながら盗聴や改ざんを行う攻撃はどれか。
- A:IPスプーフィング
- B:セッションハイジャック
- C:スニッフィング
- D:中間者攻撃
【第33問:正解と解説】
正解:D
・A
IPスプーフィングは、送信元IPアドレスを偽装してなりすます手口であり、双方の間で通信を中継するものではない。
・B
セッションハイジャックは、確立済みのセッションを奪って正規の利用者になりすます攻撃である。
・C
スニッフィングは通信を盗聴する行為であり、双方の間に入って通信を中継したり改ざんしたりするものではない。
・D
正解。中間者攻撃は、利用者とサーバの間に割り込んで通信を中継し、双方には正常に通信しているように見せかけながら、盗聴や改ざんを行う攻撃である。
重要度:A 論点:セキュリティ
問34:脆弱性のある掲示板サイトへ悪意のあるスクリプトを含む書き込みを行い、それを閲覧した利用者のWebブラウザ上でスクリプトを実行させて、cookieの情報を盗み取る攻撃はどれか。
- A:SQLインジェクション
- B:クロスサイトスクリプティング
- C:バッファオーバフロー
- D:クロスサイトリクエストフォージェリ
【第34問:正解と解説】
正解:B
・A
SQLインジェクションは、入力値を悪用して不正なSQL文を組み立て、データベースを不正に操作する攻撃である。
・B
正解。クロスサイトスクリプティングは、脆弱なWebサイトへ埋め込まれたスクリプトを閲覧者のブラウザ上で実行させ、cookieの窃取や偽の表示などを行う攻撃である。対策では、出力先の文脈に応じた適切なエスケープ(出力エンコーディング)を行い、HTMLの入力を許可する場合にはサニタイズを組み合わせる。
・C
バッファオーバフローは、想定を超える大きさのデータを送り込んで、プログラムの誤動作や乗っ取りを狙う攻撃である。
・D
クロスサイトリクエストフォージェリは、ログイン中の利用者に意図しないリクエストを送信させ、本人になりすまして処理を実行させる攻撃である。
重要度:C 論点:セキュリティ
問35:あるWebサービスにログインしたままの利用者が、攻撃者の用意した罠のページを閲覧したところ、本人が意図しないまま、そのWebサービス上で退会処理が実行されてしまった。この攻撃はどれか。
- A:セッションハイジャック
- B:クロスサイトスクリプティング
- C:ドライブバイダウンロード
- D:クロスサイトリクエストフォージェリ
【第35問:正解と解説】
正解:D
・A
セッションハイジャックはセッションIDを奪って攻撃者がなりすます攻撃であり、本問では利用者自身のブラウザから処理が実行されている。
・B
クロスサイトスクリプティングは閲覧者のブラウザ上でスクリプトを実行させる攻撃であり、主な狙いはcookieの窃取や表示の改ざんである。
・C
ドライブバイダウンロードは、Webサイトを閲覧しただけで利用者に気付かれないようにマルウェアを感染させる攻撃である。
・D
正解。クロスサイトリクエストフォージェリは、ログイン中の利用者のブラウザから意図しないリクエストを標的のサービスへ送信させ、本人になりすまして処理を実行させる攻撃である。

コメント